換句話說,如果安全問題沒有被迅速修補,或缺乏穩定維護者,發行版團隊就很難繼續把該軟體放在官方倉庫中。
審查中特別受到關注的,是 Deepin 一些元件與 D‑Bus 與 Polkit 的整合方式。
這兩個機制在 Linux 系統中非常關鍵:
如果應用程式在與這些系統服務互動時設計不當,就可能出現 未授權存取或權限提升 的風險。
過去在 Linux 社群的安全審查中,就曾指出 Deepin 某些模組在處理 D‑Bus 與系統服務互動時存在設計問題,這些問題的潛在影響範圍比一般桌面程式錯誤更大。
因為這些元件靠近系統權限邊界,若安全問題長期未解,發行版維護者通常會採取更保守的處理方式。
Fedora 的決定其實並不是單獨發生的。
早在 2025 年,openSUSE 就已經將 Deepin 從其軟體庫中移除。
當時 openSUSE 的安全團隊在審查中發現幾個問題:
安全團隊認為這種繞過審查的做法違反專案政策,並且在程式碼審查中也發現多項安全設計問題。
openSUSE 當時表示,如果 Deepin 上游改善問題並提交更新版本,未來仍可能重新評估。但後續審查顯示改善有限,因此移除決定一直維持至今。
這些發現後來也促使 Fedora 開始檢查自己的 Deepin 套件,最終導致本次的退休決策。
除了技術上的安全疑慮,Fedora 開發者還遇到另一個實際問題:維護與溝通效率不足。
在審查期間,有報告指出 Fedora 維護者很難從 Deepin 的部分維護者或上游開發者那裡獲得及時回應,無論是 bug 回報還是安全問題討論。
對 Linux 發行版來說,這是相當嚴重的問題。
因為發行版的安全維護往往依賴與上游專案合作。如果上游回應速度慢,漏洞修補就會延遲,最終影響整個系統的安全性。
Deepin 從 Fedora 與 openSUSE 官方倉庫移除,並不等於它完全不能使用。
仍然有幾種方式可以繼續使用 Deepin:
但需要注意的是,一旦離開官方倉庫,更新、安全修補與維護責任就更多落在使用者身上。
Deepin 的事件其實也反映出 Linux 發行版的一個長期現實:
即使是外觀精美、使用體驗良好的桌面環境,如果 安全審查、套件維護或開發合作出現問題,發行版仍然可能選擇將其移除。
在這次事件中,未解決的安全疑慮、與系統權限機制的深度整合,以及維護與回應問題,最終讓 openSUSE 與 Fedora 兩個主要發行版都暫時放棄在官方倉庫中提供 Deepin。